Басты бетке

Шабуылдаушылар PaperCut серверлеріне SimpleHelp және AnyDesk орнатады

2 мин
Шабуылдаушылар PaperCut серверлеріне SimpleHelp және AnyDesk орнатады

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

PaperCut MF және NG бағдарламаларындағы екі нөлдік күн осалдығын пайдаланған шабуылдаушылар бұзылған қосымша серверлеріне SimpleHelp және AnyDesk қашықтан қол жеткізу құралдарын орнатады. PaperCut Software компаниясы 28 тамызда шұғыл жаңартулар шығарды және сол күні екінші пакетті жариялады. 30 тамызда вендор бұзудан кейінгі әрекеттерді зерттеп, компрометация индикаторларының тізімін кеңейтті.

Негізгі фактілер

  • PaperCut Software компаниясы 2026 жылғы 27 тамызда нақты жағдайдағы компрометация туралы алғаш рет ескертіп, клиенттерге веб-қол жеткізуді тек сенімді IP мекенжайларымен шектеуді ұсынды.
  • Шабуылдаушылар CVE-2026-81578 және CVE-2026-82078 осалдықтарын біріктіріп, аутентификацияны айналып өтіп, еркін Java байт-кодын орындады.
  • Шұғыл жаңартулар 28 тамызда шығарылды, сол күні кешірек қосымша қорғаныс шаралары бар екінші пакет жарияланды.
  • 30 тамызда PaperCut компрометация индикаторларының тізімін кеңейтіп, бұзудан кейінгі әрекеттерді көрсететін командалар тізбегін жариялады.
  • Шабуылдаушылар sendit.sh сайтынан зиянды жүктемені жүктеп, SimpleHelp орнатады, содан кейін резервтік қашықтан қол жеткізу арнасы ретінде AnyDesk орнатады.

Нөлдік күн осалдықтарын пайдалану

PaperCut Software компаниясы 2026 жылғы 27 тамызда нақты жағдайдағы компрометация туралы алғаш рет ескертіп, PaperCut NG және MF пайдаланатын клиенттерді веб-қол жеткізуді тек сенімді IP мекенжайларымен дереу шектеуге шақырды. Бастапқыда вендор бұрын белгісіз осалдық пайдаланылды деп есептеді, бірақ одан әрі тергеу екі нөлдік күн осалдығын анықтады: CVE-2026-81578 — басқару веб-интерфейсіндегі қол жеткізуді басқарудың дұрыс емес осалдығы, және CVE-2026-82078 — дерекқорға қосылу утилиталарындағы қауіпті динамикалық класс жүктеу осалдығы. Біріктірілген бұл екі осалдық аутентификацияланбаған шабуылдаушыға аутентификацияны айналып өтуге, белгілі бір жүйелік конфигурацияларды өзгертуге және PaperCut сервер процесінің қауіпсіздік контекстінде еркін Java байт-кодын орындауға мүмкіндік берді. Университет клиентінің қауіпсіздік және цифрлық криминалистика командаларының көмегімен PaperCut осалдықтарды қайта жаңғыртып, 28 тамызда шұғыл жаңартулар шығарды. Сол күні кешірек вендор ішкі қауіпсіздік мамандары мен сыртқы зерттеушілермен бірлесіп әзірленген қосымша қорғаныс шаралары бар екінші шұғыл жаңартулар пакетін жариялады.

Компрометациядан кейінгі әрекеттер

30 тамызда PaperCut бастапқы компрометация индикаторларының тізімін кеңейтіп, шабуылдаушылардың қосымша серверлеріне қол жеткізгеннен кейін не істейтінін көрсететін командалар тізбегін жариялады. Шабуылдаушылар пайдаланушылар мен олардың артықшылықтарының тізімін шығарады, домен контроллерлерін және белсенді пайдаланушы сессияларының тізімін көрсетеді. Олар sendit.sh файл алмасу хостингінен зиянды жүктемені C:\ProgramData каталогына жүктеп, оны байқатпай орнатып іске қосады, бұл SimpleHelp қашықтан қол жеткізу бағдарламалық құралын орнатуға және оның автожүктелуін баптауға әкеледі. Содан кейін шабуылдаушылар екінші, резервтік қашықтан қол жеткізу арнасын құру үшін AnyDesk жүктейді. PaperCut байқалған әрекеттер pc-app.exe процесінің қабықшалық еншілес процестерді іске қосуын және whoami мен ver командаларын орындауын қамтитынын, кейбір жағдайларда соңғы нүкте қорғаныс құралдары одан әрі орындауды болдырмай, машинаны оқшаулағанын атап өтті.

1 дереккөз

Уақыт · артта қалуы